PrivacyNotes beta

도움말 및 FAQ/보안 및 프라이버시

왜 2단계 인증(2FA)이 없나요?

빠뜨린 것이 아니라 의도적인 트레이드오프이기 때문이에요. 흔히 아는 2FA(문자로 받는 코드나 인증 앱)는 사람이 고른 약한 비밀번호를 보강하기 위해 존재하고, 서버에 보관되는 공유 비밀과 복구 경로에 기대요. 그것이 바로 시크릿 문구 모델이 제거하는 공격 표면이에요. 기기는 챌린지에 서명해서 키를 보유했음을 증명하고, 저희 서버는 공개 키와 서명만 받을 뿐 문구도 비밀번호 해시도 결코 받지 않아요. 그 위에 코드를 얹으면 이 설계가 피하려던 서버 측 장치를 다시 들여오게 되는데, 추측 공격을 막는 데는 아무것도 더해 주지 않아요. 128비트가 이미 그 문을 닫았거든요.

실제로 무언가를 더해 줄 수 있는 2차 인증은 하드웨어 보안 키나 패스키처럼 피싱에 강한 종류뿐이에요. 남아 있는 진짜 위험은 추측이 아니라 피싱, 멀웨어, 그리고 문구를 도난당하거나 어깨너머로 훔쳐보이는 상황이거든요. 잠그지 않고 둔 기기에서는 앱 잠금(PIN)과 생체 인식 잠금 해제가 로컬 방어선이 되어 줘요.

그 이상으로는, 문구가 곧 키이니 계정을 만든 그날 백업해 두세요. 신뢰할 수 있는 비밀번호 관리자에 보관하거나, 인쇄하거나 적어서 그 사본을 안전한 곳에 두세요. 앱 자체가 아닌 곳에는 절대 붙여 넣지 마세요.